Åbner i en ny fane
CVE-2026-58023
Kritisk

CVE-2026-58023: Kritisk fejl i Apache Thrift

Kritisk fejl i Apache Thrift kan give angribere adgang til følsomme data og lamme dine systemer uden krævet login.

CVSS Score
9.1
Offentliggjort
27/07/2026
Patch-status
Opdatering findes
Exploit
Ingen kendt udnyttelse
Tidsfrist
Opdatér inden for 1-3 dage

Hvad er det?

Apache Thrift er et udbredt open source-framework (et softwarebibliotek), som mange virksomheder bruger til at lade forskellige programmer og systemer tale sammen – fx i bagvedliggende servere og API’er (programmeringsgrænseflader).

Sårbarheden hedder teknisk set en out-of-bounds read (CWE-125), hvilket betyder, at et ondsindet program kan narre Apache Thrift til at læse data fra hukommelsesområder, det slet ikke burde have adgang til. Det kan afsløre følsomme oplysninger eller få systemet til at gå ned.

Fejlen er fundet i den del af Thrift, der hedder c_glib bindings, og berører alle versioner af Apache Thrift ældre end 0.24.0.

Hvem rammer det?

Du er berørt, hvis din virksomhed bruger software, der bygger på Apache Thrift i en version ældre end 0.24.0. Det gælder typisk:

  • Virksomheder med egne udviklede systemer eller API’er, der bruger Apache Thrift som kommunikationsled.
  • Virksomheder, der anvender tredjepartssoftware eller skytjenester, som internt benytter Apache Thrift.
  • IT-afdelinger og softwareleverandører, der vedligeholder applikationer skrevet i C med glib-biblioteket.

Er du i tvivl, om du bruger Apache Thrift, bør du spørge din IT-ansvarlige eller softwareleverandør direkte.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan – uden at logge ind eller have særlige rettigheder – gøre to ting:

  • Læse følsomme data: Angriberen kan potentielt hente oplysninger fra serverens hukommelse, fx adgangskoder, sessionstoken (midlertidige adgangsnøgler) eller andre fortrolige data, som systemet behandler.
  • Lamme systemet: Angriberen kan få applikationen eller serveren til at crashe (gå ned), hvilket medfører nedetid og kan forstyrre din virksomheds drift.

Da angrebet kan udføres direkte over internettet uden krav om login eller brugerinteraktion, er risikoen særligt høj for systemer, der er tilgængelige udefra.

Hvor alvorligt er det?

Sårbarheden er vurderet som kritisk med en CVSS-score på 9.1 ud af 10. Det er en af de højeste mulige risikovurderinger.

  • Angrebsvektor: Netværket – angriberen behøver ikke fysisk adgang.
  • Kompleksitet: Lav – det kræver ikke avancerede færdigheder at udnytte fejlen.
  • Krav til rettigheder: Ingen – angriberen skal ikke have en konto eller adgangskode.
  • Brugerinteraktion: Ingen – dine medarbejdere behøver ikke klikke på noget.

Konsekvenserne er høj risiko for tab af fortrolige data og høj risiko for nedetid. Integritet (ændring af data) påvirkes dog ikke direkte af denne sårbarhed.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt – helst inden for de næste dage:

  1. Find ud af, om du er berørt: Kontakt din IT-ansvarlige eller softwareleverandør og spørg, om jeres systemer bruger Apache Thrift, og i givet fald hvilken version.
  2. Opdatér til Apache Thrift 0.24.0: Den officielle rettelse er tilgængelig. Bed din IT-ansvarlige eller leverandør om at opdatere til version 0.24.0 eller nyere hurtigst muligt.
  3. Begræns adgang midlertidigt: Hvis opdatering ikke kan ske med det samme, så begræns adgangen til de berørte systemer fra internettet, fx via en firewall (en digital adgangskontrol), mens I arbejder på opdateringen.
  4. Tjek for tegn på kompromittering: Gennemgå logfiler (systemets aktivitetsregistreringer) for usædvanlig aktivitet i perioden op til opdateringen, og kontakt en cybersikkerhedsekspert, hvis I finder noget mistænkeligt.
  5. Hold øje med opdateringer: Abonnér på sikkerhedsopdateringer fra Apache og dine softwareleverandører, så I fremover reagerer hurtigt på lignende trusler.
Tidsfrist

Opdatér inden for 1-3 dage

Sådan ser Auroa det

Vi anbefaler, at du straks beder din IT-ansvarlige eller softwareleverandør bekræfte, om Apache Thrift anvendes i jeres systemer, og i givet fald igangsætter opdatering til version 0.24.0 uden unødig forsinkelse. Da angrebet kan udføres direkte over internettet uden krav om adgangskoder, er der ingen teknisk barriere, der beskytter jer, blot fordi systemet ikke er offentligt annonceret. Opdateringen er tilgængelig og udbyder en fuld løsning – det er den klart sikreste vej frem.

Tidslinje

27/07/2026
CVE offentliggjort af NVD
Sårbarheden CVE-2026-58023 blev officielt registreret og offentliggjort i National Vulnerability Database med en kritisk CVSS-score på 9.1.
27/07/2026
Apache Thrift 0.24.0 frigivet med rettelse
Apache-projektet udgav version 0.24.0, som indeholder den officielle rettelse af sårbarheden. Opdatering til denne version løser problemet fuldt ud.
27/07/2026
Sårbarhed offentligt kendt – risiko stiger
Fra offentliggørelsesdatoen kan angribere verden over læse de tekniske detaljer. Jo længere tid der går uden opdatering, desto større er risikoen for, at hullet udnyttes aktivt.

Konkrete eksempler

Datatyveri via hukommelseslæk

En angriber sender en særligt udformet pakke (en manipuleret forespørgsel) til din virksomheds API, der bruger Apache Thrift. Fejlen i c_glib-bindingerne medfører, at serveren svarer med data fra hukommelsesområder, den ikke burde røbe. Angriberen kan på denne måde potentielt opsamle sessionstoken, API-nøgler eller brugernes persondata uden at have nogen form for adgangskode.

Systemnedetid via bevidst crash

En angriber sender gentagne ondsindede forespørgsler til en server, der kører et Thrift-baseret bagvedliggende system. Serveren forsøger at læse data uden for de tilladte hukommelsesgrænser og crasher. Resultatet er nedetid for den service eller det system, din virksomhed er afhængig af – fx et ordrehåndteringssystem eller en intern kommunikationsplatform.

Rekognoscering som første skridt i et større angreb

En angriber bruger sårbarheden til at indsamle tekniske oplysninger om jeres serverinfrastruktur – fx hvilke andre tjenester der kører, og hvilke hukommelsesadresser der bruges. Disse oplysninger bruges efterfølgende som springbræt til at planlægge et mere målrettet angreb, fx ransomware (software der krypterer jeres data og kræver løsepenge).

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

< 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
NONE
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

CWE-svaghedstyper

CWE-125

Original NVD-beskrivelse (engelsk)

Out-of-bounds Read vulnerability in Apache Thrift c_glib bindings.

This issue affects Apache Thrift: before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-58023
Offentliggjort
27/07/2026
Sidst opdateret
27/07/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 1-3 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.